Wie sicher sind die Daten bei der SaaS-Website-Erstellung? Entscheidend ist zunächst die Datenhoheit

Veröffentlichungsdatum:27-09-2026
Autor:Eyingbao
Aufrufe:
  • Wie sicher sind die Daten bei der SaaS-Website-Erstellung? Entscheidend ist zunächst die Datenhoheit
Wie sicher sind die Daten bei der SaaS-Website-Erstellung? Entscheidend ist zunächst die Datenhoheit. Dieser Artikel erläutert die Kontrolle über Inhalte, Anfragen, SEO-Assets, Domains und Marketingkonten und zeigt Ihnen, wie Sie das Risiko einer Plattformmigration durch Exporte, Backups und Exit-Übungen bewerten können.
Sofort anfragen : 4006552477

Wie sicher sind die Daten einer SaaS-Website? Zunächst die Datenzugehörigkeit klären

Bei der technischen Bewertung einer SaaS-Website stellen viele Teams zunächst Fragen wie: Wo befinden sich die Server, gibt es Backups, wird HTTPS unterstützt und sind die Backend-Berechtigungen ausreichend? Diese Aspekte sind natürlich wichtig. Ob ein Unternehmen seine Website-Assets langfristig kontrollieren kann, wird jedoch häufig durch eine grundlegendere Frage entschieden: Wem gehören die Daten eigentlich?

„Datensicherheit“ wird oft so verstanden, dass Daten weder verloren gehen noch offengelegt werden. Tatsächlich umfasst sie jedoch noch eine weitere Ebene: Kann ein Unternehmen seine eigenen Geschäftsdaten vollständig, angemessen und nutzbar mitnehmen, wenn es den Dienstleister wechselt, seine technische Ausrichtung anpasst oder der bisherige Anbieter einen bestimmten Produktservice einstellt? Für Unternehmen mit Außenhandels-Websites, grenzüberschreitenden Onlineshops und langfristiger Google-SEO-Strategie ist dies kein nebensächlicher Vertragspunkt, sondern eine Frage der Fortführung von Domain, Inhalten, Anfragen, Kundenbeziehungen und Suchmaschinen-Assets.

Zunächst unterscheiden: Datenzugehörigkeit bedeutet nicht, dass die Plattform den Server besitzt

Im SaaS-Modell ist der Dienstleister in der Regel für den Softwarebetrieb, die Wartung der Infrastruktur, Versionsupdates sowie den Sicherheitsbetrieb verantwortlich. Unternehmen hingegen erfassen im System Produkt-, Artikel-, Kunden-, Bestell- oder Anfragedaten. Wer die Server beschafft und wer den Code wartet, ist nicht gleichbedeutend mit der Eigentümerschaft an den Geschäftsdaten. Ein relativ klarer Grundsatz lautet: Geschäftsdaten, die ein Unternehmen selbst eingereicht, rechtmäßig erworben oder im Zuge seiner Geschäftstätigkeit erzeugt hat, sollten unter seiner Kontrolle bleiben. Die Plattform darf diese Daten im für die Leistungserbringung erforderlichen Umfang verarbeiten, sollte dieses Verarbeitungsrecht jedoch nicht mit Eigentumsrechten vermischen.

In der Praxis wird leicht übersehen, dass „Daten“ nicht nur aus einer aus dem Backend exportierten Kontaktliste bestehen. Zu den Assets einer Marketing-Website gehören mindestens Seitentexte, Bild- und Videodateien, Produktparameter, mehrsprachige Versionen, Formularanfragen, Benutzerkonten, Bestellinformationen, Weiterleitungsregeln, SEO-Metadaten, Sitemaps, Tracking-Konfigurationen sowie Konversionsdaten aus verknüpften Werbe- und Social-Media-Kanälen. Hat ein Unternehmen die Website über viele Jahre betrieben, sind die URL-Struktur, historische Inhalte und die daraus resultierende organische Suchmaschinenperformance häufig schwerer zu migrieren als das Website-Template selbst.

Wie sicher sind die Daten bei der SaaS-Website-Erstellung? Entscheidend ist zunächst die Datenhoheit

Bei der Sicherheitsbewertung nicht nur fragen: „Kann man exportieren?“

Viele Vertriebsvorführungen beantworten diese Frage mit „Datenexport wird unterstützt“. Die technische Bewertung darf damit jedoch nicht enden. Der Export einer CSV-Datei und tatsächliche Migrationsfähigkeit sind zwei sehr unterschiedliche Dinge. Beispielsweise lassen sich bei Produkten möglicherweise Name und Preis exportieren, nicht aber Attribute, Kategoriehierarchien, Variantenbeziehungen oder Bildadressen. Bei Artikeln kann zwar der Haupttext exportiert werden, ursprüngliche Links, Tags und Veröffentlichungszeitpunkte bleiben jedoch unberücksichtigt. Bei Anfragen lassen sich eventuell Kontaktdaten exportieren, nicht jedoch die Quellseite, UTM-Parameter und der Bearbeitungsstatus. Bei der Migration in ein neues System führen all diese Lücken zu zusätzlichem manuellen Aufwand für Datenbereinigung und Neuerstellung.

PrüfobjektZu bestätigende DetailsHäufige Risiken
Inhalts- und ProduktdatenOb Texte, Bilder, Kategorien, Attribute, mehrsprachige Felder und Veröffentlichungszeiten stapelweise exportiert werden könnenEs werden nur grundlegende Felder exportiert, während der Wiederaufwand unterschätzt wird
Kunden- und TransaktionsdatenExportformat, Vollständigkeit der Felder, Anhänge, Zuordnungen zu Bestellungen und AufbewahrungsfristenKundeninformationen können mitgenommen werden, aber der Geschäftskontext geht verloren
SEO-AssetsOb URL-Regeln, Meta-Informationen, strukturierte Daten, Weiterleitungen und Sitemaps erhalten bleiben könnenNach der Überarbeitung fallen zahlreiche Seiten aus, und der Suchtraffic schwankt
Domain- und KanalkontenWem der Domaininhaber, das Google-Konto, das Werbekonto und die Konten der Analysetools zugeordnet sindBei Beendigung des Dienstes können wichtige Konten nicht übernommen werden

Praktischer ist es, den Dienstleister vor der Beschaffung aufzufordern, einen realen Exportvorgang vorzuführen: Eine Auswahl an Inhalten, Produkten und Anfragen aus dem Backend exportieren und anschließend stichprobenartig die Felder in den Dateien prüfen. Gleichzeitig sollte geklärt werden, wie statische Ressourcen wie Bilder bezogen werden können. Bietet die Plattform eine API an, müssen auch Schnittstellenberechtigungen, Aufrufbeschränkungen und Kosten, die in den Servicebedingungen festgeschrieben sind, eindeutig abgefragt werden. Eine nicht verifizierte Aussage wie „Migration wird unterstützt“ ist in der Regel lediglich eine Funktionsbeschreibung und keine Maßnahme zur Risikokontrolle.

Backup-Mechanismen lösen das Problem des „Verlusts“, ersetzen aber nicht die „Kontrollierbarkeit“

Dass eine Plattform über Backups verfügt, bedeutet nicht, dass ein Unternehmen seine Geschäftsdaten jederzeit selbst wiederherstellen kann. Bei der technischen Bewertung sollte weiter nachgefragt werden: Decken die Backups nur die Datenbank ab oder auch Mediendateien? Wie lang ist die Aufbewahrungsfrist? Kann nach versehentlichem Löschen nach Website oder Zeitpunkt wiederhergestellt werden? Wer führt die Wiederherstellung durch, ist sie kostenpflichtig und gibt es vor der Wiederherstellung in die Produktionsumgebung einen Prüfmechanismus? Bei grenzüberschreitenden Onlineshops muss zudem bestätigt werden, dass Bestellungen, Lagerbestände und Zahlungsstatus innerhalb desselben konsistenten Backup-Umfangs gesichert werden.

Ein weiterer verbreiteter Irrtum besteht darin, „Cloud-Hosting“ mit „absoluter Sicherheit“ gleichzusetzen. SaaS-Anbieter sind für den Betrieb auf Plattformebene verantwortlich, Unternehmen müssen jedoch weiterhin die Sicherheit ihrer eigenen Konten verwalten, einschließlich Administratorberechtigungen, der Deaktivierung von Konten ausgeschiedener Mitarbeiter, Strategien zur Zwei-Faktor-Authentifizierung sowie interner Zugriffsgrenzen für Formulare und Kundendaten. Insbesondere nachdem eine Website mit Drittanbieter-Tools für Werbung, Analyse, Kundenservice und E-Mail-Marketing verbunden wurde, fließen Daten zwischen mehreren Systemen. Die Backups des Dienstleisters können Konfigurationen, Zielgruppen oder Werbemittel in externen Unternehmenskonten nicht abdecken.

Bei integrierten Website- und Marketinglösungen müssen die Asset-Grenzen detaillierter festgelegt werden

Der Vorteil integrierter Website- und Marketingservices besteht darin, dass Website-Erstellung, SEO, Werbe-Landingpages, Social-Media-Traffic und Datenanalyse schneller zusammenwirken können. Gerade deshalb müssen Konten und Datengrenzen getrennt betrachtet werden. Es wird empfohlen, die Domain auf den Namen des Unternehmens selbst zu registrieren und die Verwaltungsrechte beim Unternehmen zu belassen. Konten für die Suchverwaltung, Webanalyse, Anzeigenwerbung und Social-Media-Seiten sollten vorzugsweise mit einem Hauptkonto des Unternehmens eingerichtet werden, das dem Serviceteam anschließend die erforderlichen Berechtigungen erteilt. So bleiben historische Daten und die Kontrolle über die Kanäle auch bei einem späteren Wechsel des Betriebspartners in den Händen des Unternehmens.

Am Beispiel von Plattformen wie Yiyingbao, die intelligente Website-Erstellung, grenzüberschreitende Onlineshops, SEO, Werbung und Social-Media-Betrieb abdecken, sollten Unternehmen bei der Bewertung nicht nur prüfen, ob die Funktionen mehrsprachige Unternehmenswebsites, B2B-Anfragen oder B2C-Shops unterstützen. Sie sollten auch den Datenfluss aufzeichnen: Über welche Seite gelangen Besucher aus Anzeigen oder der organischen Suche auf die Website, wohin fließen die Formulardaten, wie erhalten Vertriebsmitarbeiter diese Daten, ob sie mit dem CRM synchronisiert werden und wie die Suchkontinuität erhalten bleibt, wenn Inhalte und URLs geändert werden. Je stärker die Plattformfunktionen gebündelt sind, desto einfacher ist es langfristig, die Verantwortungsgrenzen frühzeitig klar zu definieren.

Diese Punkte sollten mindestens im Vertrag festgehalten werden

Technische Mitarbeiter konzentrieren sich häufig auf Architekturdokumente, während die Rechtsabteilung allgemeine Vertragsklauseln prüft. Dadurch werden ausgerechnet die wichtigsten Regelungen für den Ausstieg oft nicht detailliert betrachtet. Ein vergleichsweise verlässlicher Vertrag oder Servicevertrag sollte den Umfang und die Zugehörigkeit der Unternehmensdaten, den Zweck der Datenverarbeitung durch den Dienstleister, das Zeitfenster für den Datenexport nach Beendigung des Services, Exportmethoden und angemessene Unterstützungspflichten, Regeln zur Löschung oder Aufbewahrung sowie Benachrichtigungs- und Reaktionsmechanismen bei Sicherheitsvorfällen klar regeln.

Wenn sich das Geschäft an verschiedene Auslandsmärkte richtet, können personenbezogene Daten, Einwilligungsnachweise für Marketing und die grenzüberschreitende Datenverarbeitung zudem lokalen Anforderungen unterliegen. Diese Fragen sollten nicht pauschal mit der Aussage „entspricht den ausländischen Vorschriften“ abgehandelt werden. Sie müssen anhand der tatsächlich erhobenen Datentypen, der Serverbereitstellung, der Drittanbieter-Tools und der Zielmärkte durch die Unternehmensrechtsabteilung oder professionelle Berater weiter geprüft werden. Das technische Team muss zumindest sicherstellen, dass das System Datenquellen erkennen, Zugriffsrechte steuern und bei Bedarf nachvollziehbare Aufzeichnungen bereitstellen kann.

Wirklich sinnvoll ist eine kleine Ausstiegsübung

Ob die Daten einer SaaS-Website tatsächlich sicher sind, wird letztlich nicht durch Versprechen auf einer Werbeseite bestimmt, sondern dadurch, ob das Unternehmen in der Praxis dauerhaft in der Lage ist, seine eigenen Assets zu nutzen, zu exportieren, zu sichern und zu migrieren. Bei einer gerade gestarteten kleinen Website ist das Problem möglicherweise noch nicht offensichtlich. Wenn sich jedoch mehrere hundert Seiten an Inhalten angesammelt haben, mehrere Sprachen parallel betrieben werden und bezahlter sowie organischer Traffic gemeinsam in den Funnel fließen, können die Anpassungskosten sehr hoch sein, falls erst dann festgestellt wird, dass Domain, Konten oder URLs nicht kontrollierbar sind.

Vor dem Go-live empfiehlt sich eine kleine Ausstiegsübung: Eine Auswahl realer Inhalte und Anfragen exportieren und in einer Testumgebung prüfen, ob sie gelesen werden können; die Administratoren der Domain-, Analyse- und Werbekonten bestätigen; bestehende URLs und Weiterleitungsregeln dokumentieren; Ansprechpartner und Übergabeprozess nach Beendigung des Services festlegen. Eine SaaS-Lösung, die diese Prüfungen ermöglicht, ist nicht zwangsläufig risikofrei. Ihre Risiken sind jedoch zumindest sichtbar und bewertbar und können vom Unternehmen leichter kontrolliert werden.

Sofort anfragen

Verwandte Artikel

Verwandte Produkte